Luka wtyczki CS Framework dla WordPress umożliwia usuwanie plików
Wtyczka CS Framework dla WordPress do wersji 6.9 pozwala uwierzytelnionym użytkownikom usuwać pliki, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 53.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CS Framework dla WordPress do wersji 6.9 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty krytyczny plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą usunąć ważne pliki serwera, co stwarza ryzyko poważnych naruszeń bezpieczeństwa, w tym zdalnego wykonania kodu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, ponieważ może ona prowadzić do całkowitego przejęcia serwera WordPress i utraty integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CS Framework i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.